<?xml version="1.0" encoding="utf-8"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="es">
  <title>Blog de dForts: Microsoft 365, seguridad e IA para pymes</title>
  <subtitle>Artículos prácticos sobre Microsoft 365, ciberseguridad, Copilot y automatización, escritos por consultores certificados de dForts en Valencia.</subtitle>
  <link href="https://www.dforts.com/blog/feed.xml" rel="self"/>
  <link href="https://www.dforts.com/blog/"/>
  <id>https://www.dforts.com/blog/</id>
  <updated>2026-09-16T00:00:00.000Z</updated>
  <author><name>dForts</name></author>
  <entry>
    <title>MFA en Microsoft 365: por qué tu pyme lo necesita y cómo activarlo sin bloquear a nadie</title>
    <link href="https://www.dforts.com/blog/mfa-microsoft-365-pymes"/>
    <id>https://www.dforts.com/blog/mfa-microsoft-365-pymes</id>
    <published>2026-09-16T00:00:00.000Z</published>
    <updated>2026-09-16T00:00:00.000Z</updated>
    <author><name>Sergio Cánovas</name></author>
    <summary>La autenticación multifactor detiene la mayoría de accesos no autorizados a cuentas de Microsoft 365. Cómo activarla en una pyme paso a paso y sin dejar a nadie fuera.</summary>
    <content type="html"><![CDATA[<p>Si tu empresa usa Microsoft 365 y todavía hay cuentas que entran solo con contraseña, este artículo es para ti. La autenticación multifactor (MFA) es la medida de seguridad con mejor relación esfuerzo/beneficio que existe hoy, y activarla bien no tiene por qué ser traumático.</p>
<h2>Qué problema resuelve</h2>
<p>Las contraseñas se filtran. Da igual lo buenas que sean: aparecen en brechas de otros servicios, se reutilizan y se consiguen con un correo de phishing bien hecho. Con MFA, aunque alguien tenga la contraseña, necesita además algo que solo tiene el usuario (normalmente su móvil) para entrar.</p>
<blockquote>
<p>En la práctica, el grueso de los accesos no autorizados que vemos en tenants de pymes son cuentas sin MFA. Con MFA activo, el atacante se queda en la puerta.</p>
</blockquote>
<h2>Las tres formas de activarlo</h2>
<p>Microsoft 365 ofrece varias vías, de menos a más control:</p>
<ol>
<li><strong>Valores predeterminados de seguridad (Security Defaults).</strong> Un interruptor. Obliga a MFA a todo el mundo y bloquea la autenticación heredada. Gratis, incluido en cualquier plan. Ideal si no tienes licencias Entra ID P1.</li>
<li><strong>Acceso condicional (Conditional Access).</strong> Reglas del tipo &quot;exige MFA salvo desde la oficina&quot; o &quot;bloquea países desde los que nunca trabajamos&quot;. Requiere Entra ID P1, que viene incluido en Microsoft 365 Business Premium y en E3/E5.</li>
<li><strong>MFA por usuario (heredado).</strong> Existe todavía, pero Microsoft lo está retirando. No empieces por aquí.</li>
</ol>
<p>Para la mayoría de pymes la respuesta es sencilla: si tienes Business Premium, acceso condicional; si no, Security Defaults.</p>
<h2>Cómo desplegarlo sin bloquear a nadie</h2>
<p>El miedo habitual es &quot;mañana nadie podrá entrar&quot;. Se evita con un poco de orden:</p>
<ul>
<li><strong>Avisa con una semana</strong> y explica qué va a pasar: al entrar pedirá configurar la app Microsoft Authenticator.</li>
<li><strong>Prepara las cuentas de administrador primero.</strong> Son las que más importan y las que más se atacan.</li>
<li><strong>Cuentas compartidas y buzones de servicio:</strong> identifícalas antes. Lo normal es convertirlas en buzones compartidos sin inicio de sesión, no ponerles MFA.</li>
<li><strong>Impresoras, escáneres y aplicaciones antiguas</strong> que envían correo por SMTP: no soportan MFA. Necesitan un conector o una contraseña de aplicación, y conviene revisarlas una a una.</li>
<li><strong>Deja una cuenta de emergencia</strong> (break-glass) excluida de las reglas, con contraseña larga guardada fuera del tenant.</li>
</ul>
<h2>Métodos: cuál recomendar</h2>
<table>
<thead>
<tr>
<th>Método</th>
<th>Seguridad</th>
<th>Comodidad</th>
<th>Recomendación</th>
</tr>
</thead>
<tbody>
<tr>
<td>Microsoft Authenticator (notificación con número)</td>
<td>Alta</td>
<td>Alta</td>
<td>La opción por defecto</td>
</tr>
<tr>
<td>Passkey (Authenticator o llave FIDO2)</td>
<td>Muy alta</td>
<td>Alta</td>
<td>Administradores primero, después todos</td>
</tr>
<tr>
<td>SMS</td>
<td>Baja</td>
<td>Alta</td>
<td>Solo como respaldo temporal</td>
</tr>
<tr>
<td>Llamada de voz</td>
<td>Baja</td>
<td>Media</td>
<td>Evitar</td>
</tr>
</tbody>
</table>
<h2>Passkeys: el siguiente paso</h2>
<p>Microsoft está empujando con claridad hacia un mundo sin contraseñas, y en Microsoft 365 ya se puede trabajar así hoy. Una <strong>passkey</strong> (o llave de acceso) es una credencial FIDO2 que vive en el móvil, en el ordenador o en una llave física, y que se desbloquea con la huella, la cara o el PIN del dispositivo. No hay contraseña que robar ni código que teclear: el usuario aprueba el inicio de sesión en su dispositivo y ya está.</p>
<p>Lo relevante para una pyme:</p>
<ul>
<li><strong>Resiste el phishing.</strong> La passkey solo funciona en el sitio para el que se creó. Aunque el usuario caiga en una web falsa de Microsoft, no puede usarse allí. Eso no lo garantiza ni la app Authenticator con notificación.</li>
<li><strong>Ya está incluido.</strong> Entra ID admite passkeys en Microsoft Authenticator (iOS y Android) y llaves de seguridad FIDO2 sin licencias adicionales; se activa desde los métodos de autenticación del tenant.</li>
<li><strong>Es más cómodo que MFA.</strong> Un solo gesto en el móvil sustituye a contraseña + código. En la práctica los usuarios lo agradecen más que lo temen.</li>
<li><strong>Empieza por administradores y perfiles sensibles</strong>, con acceso condicional exigiendo &quot;fortaleza de autenticación resistente a phishing&quot; para ellos. Luego se extiende al resto.</li>
</ul>
<p>MFA sigue siendo el primer paso obligatorio; las passkeys son la meta a la que conviene ir llegando durante el próximo año.</p>
<h2>Después de activarlo</h2>
<p>MFA no es el final. Los siguientes pasos naturales son bloquear la autenticación heredada (si no lo ha hecho ya Security Defaults), revisar quién tiene rol de administrador global y activar alertas de inicio de sesión de riesgo. Pero eso ya es otro artículo.</p>
<p>Si quieres que revisemos cómo está tu tenant antes de tocar nada, la <a href="/#contacto">auditoría gratuita</a> incluye exactamente esta comprobación.</p>
]]></content>
  </entry>
  <entry>
    <title>Buzones compartidos en Microsoft 365: cuándo te ahorran una licencia y cuándo no</title>
    <link href="https://www.dforts.com/blog/buzones-compartidos-vs-licencias"/>
    <id>https://www.dforts.com/blog/buzones-compartidos-vs-licencias</id>
    <published>2026-09-02T00:00:00.000Z</published>
    <updated>2026-09-02T00:00:00.000Z</updated>
    <author><name>Sergio Cánovas</name></author>
    <summary>info@, ventas@, soporte@… Un buzón compartido en Exchange Online no necesita licencia, pero tiene límites. Cuándo usarlo, cuándo no y cómo convertir un buzón de usuario.</summary>
    <content type="html"><![CDATA[<p>Casi todas las empresas tienen direcciones que no son de nadie en concreto: <code>info@</code>, <code>administracion@</code>, <code>soporte@</code>. Y en muchos tenants cada una tiene detrás un usuario con licencia completa que nadie usa para otra cosa. Eso es dinero tirado, y además una cuenta más que proteger.</p>
<h2>Qué es un buzón compartido</h2>
<p>Un buzón compartido es un buzón de Exchange Online sin usuario asociado. Nadie inicia sesión en él: los miembros del equipo lo ven dentro de su propio Outlook y pueden leer y enviar como esa dirección. <strong>No necesita licencia</strong> mientras tenga menos de 50 GB y no use archivado ni retención por litigio.</p>
<h2>Cuándo encaja</h2>
<ul>
<li>Direcciones genéricas que gestionan varias personas (<code>info@</code>, <code>pedidos@</code>).</li>
<li>Buzones de antiguos empleados que hay que conservar un tiempo sin pagar licencia.</li>
<li>Calendarios de recursos: salas, vehículos, equipos prestables.</li>
</ul>
<h2>Cuándo no encaja</h2>
<ul>
<li>Si alguien necesita <strong>iniciar sesión</strong> directamente en ese buzón (móvil, Teams, aplicaciones).</li>
<li>Si va a superar los <strong>50 GB</strong> o necesita <strong>archivo en línea</strong>: entonces hay que asignarle una licencia Exchange Online Plan 2 o similar.</li>
<li>Si se usa para <strong>enviar desde un dispositivo</strong> (escáner, ERP) por SMTP autenticado: no puede autenticarse porque no tiene contraseña.</li>
</ul>
<h2>Convertir un buzón de usuario en compartido</h2>
<p>Es un cambio reversible y sin pérdida de datos:</p>
<ol>
<li>En el Centro de administración de Exchange, abre el buzón del usuario y elige <strong>Convertir en buzón compartido</strong>.</li>
<li>Espera a que termine la conversión (unos minutos).</li>
<li>Da permisos de <strong>Acceso total</strong> y <strong>Enviar como</strong> a las personas que deban usarlo.</li>
<li>Quita la licencia al usuario original. Si tiene datos en OneDrive, guárdalos antes: el OneDrive no se conserva con el buzón.</li>
<li>Bloquea el inicio de sesión de la cuenta. Un buzón compartido con contraseña activa es un vector de ataque sin MFA.</li>
</ol>
<h2>Un detalle que casi nadie revisa</h2>
<p>Los buzones compartidos conservan la cuenta en Entra ID. Si no bloqueas el inicio de sesión y no tienen MFA, cualquiera que consiga la contraseña puede entrar. Es uno de los puntos que revisamos siempre en una <a href="/servicios/ciberseguridad-microsoft-365">auditoría de seguridad</a>.</p>
]]></content>
  </entry>
</feed>

